Microsoft AZ-900: Identidad, acceso y seguridad — Guía de estudio
Forma parte de la Microsoft Azure AZ-900 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
La identidad, el acceso y la seguridad en Azure se centran en Microsoft Entra ID para la gestión de identidades, Azure RBAC y Privileged Identity Management para la autorización, y controles de plataforma que protegen secretos y fortalecen las cargas de trabajo. La autenticación sólida y las políticas basadas en riesgo reducen la apropiación de cuentas, mientras que el almacenamiento centralizado de secretos y las protecciones en el perímetro de la red cierran rutas de ataque comunes. La gestión continua de la postura de seguridad impulsa entonces la corrección de configuraciones incorrectas a escala. Un diseño cohesivo vincula estos elementos: identidades autoritativas sincronizadas desde el entorno local o gestionadas en la nube; políticas de acceso aplicables vinculadas al riesgo del dispositivo y de la sesión; roles de privilegios mínimos con elevación justo a tiempo; secretos y claves aislados del código de la aplicación; y defensas en capas que incluyen firewalls de aplicaciones, mitigación de DDoS y recomendaciones basadas en amenazas. El resultado es un entorno defendible y auditable, alineado con las necesidades empresariales y normativas.
Microsoft Entra ID: usuarios, grupos y sincronización híbrida
Microsoft Entra ID es el servicio de identidad en la nube para usuarios, dispositivos, aplicaciones y entidades de servicio. Los usuarios pueden ser solo de la nube o sincronizarse desde directorios locales. Los grupos organizan el acceso, con soporte para grupos de seguridad y grupos de Microsoft 365. La pertenencia a grupos dinámicos simplifica el ciclo de vida al rellenar automáticamente los grupos basándose en atributos de usuario o dispositivo (por ejemplo, todos los usuarios del departamento = Finanzas), lo que permite un alcance limpio del acceso a aplicaciones y políticas sin actualizaciones manuales. Las organizaciones híbridas conectan su Active Directory local utilizando Microsoft Entra Connect. La sincronización de hashes de contraseña es el método de inicio de sesión más simple y resiliente, proporcionando autenticación en la nube con hashes derivados localmente y sincronizados según una programación. La autenticación de paso a través mantiene la validación de contraseñas en el entorno local a través de agentes ligeros cuando las restricciones normativas o de políticas lo requieren, y se puede combinar con el inicio de sesión único de conexión directa (Seamless SSO) para experiencias de intranet. Para entornos grandes o distribuidos, Microsoft Entra Cloud Sync ofrece un enfoque ligero basado en agentes con soporte para múltiples bosques y operaciones simplificadas. Las licencias basadas en grupos, las asignaciones de aplicaciones y las asignaciones de roles se basan en estos elementos primitivos. Se puede invitar a usuarios externos utilizando el acceso entre inquilinos (colaboración B2B) mientras se aplican políticas de Acceso Condicional, revisiones de acceso y políticas de ciclo de vida para reducir el riesgo de los invitados inactivos. Los registros de inicio de sesión, auditoría y aprovisionamiento proporcionan trazabilidad y se pueden exportar a un área de trabajo de Log Analytics o a un SIEM para su retención y análisis.
| Uso principal | Latencia para reflejar cambios | Resiliencia si el entorno local está desconectado | Escenarios típicos | |
|---|---|---|---|---|
| Usuarios solo en la nube | Identidad en la nube desde cero (Greenfield) | Inmediata | No afectados | Startups, cargas de trabajo piloto |
| Usuarios sincronizados (PHS) | Inicio de sesión híbrido más común | Minutos (cadencia de sincronización) | No afectados para el inicio de sesión | Despliegues híbridos amplios |
| Usuarios sincronizados (PTA) | Híbrido donde las contraseñas deben permanecer en el entorno local | Casi en tiempo real (mediado por agente) | Dependiente de la disponibilidad del agente de PTA | Cargas de trabajo reguladas, políticas de contraseñas en el entorno local |
| Grupos dinámicos | Alcance de acceso automatizado | Casi en tiempo real (evaluación de reglas) | No afectados | Asignación de licencias, selección de destino para Acceso Condicional |
Autenticación y controles de riesgo: MFA, Conditional Access, sin contraseña, SSPR, Identity Protection y revisiones de acceso
La autenticación sólida comienza con la autenticación multifactor (MFA) y evoluciona hacia métodos sin contraseña y resistentes al phishing. Microsoft Authenticator, SMS/voz, llaves de seguridad FIDO2, Windows Hello for Business y la autenticación basada en certificados cubren un espectro de garantía y usabilidad. Conditional Access es el motor de políticas que vincula el riesgo del usuario, dispositivo, aplicación, ubicación y sesión en decisiones que conceden, desafían o bloquean el acceso. Los patrones principales incluyen requerir MFA para todos los usuarios interactivos, bloquear protocolos heredados, exigir dispositivos conformes o unidos en modo híbrido para aplicaciones de alto valor, y usar el riesgo de inicio de sesión para desencadenar una autenticación reforzada. El restablecimiento de contraseña de autoservicio (SSPR) reduce la carga del soporte técnico al permitir que los usuarios restablezcan o cambien sus contraseñas con los métodos de autenticación configurados. En configuraciones híbridas, la reescritura de contraseñas (password writeback) actualiza de forma segura el AD local. La combinación de SSPR y MFA proporciona un portal unificado y un registro convergente, agilizando la incorporación y recuperación de usuarios. Las políticas deben especificar métodos seguros, un número mínimo de métodos y plazos de registro. Microsoft Entra ID Protection añade la detección automatizada de usuarios riesgosos e inicios de sesión riesgosos. Las políticas de riesgo pueden requerir automáticamente un cambio de contraseña ante un riesgo de usuario alto o exigir MFA para riesgos de inicio de sesión de nivel medio o superior, reduciendo el tiempo de permanencia de las cuentas comprometidas. Los administradores clasifican las detecciones de riesgo y confirman, descartan o remedian los eventos, mientras que la integración con Conditional Access convierte el riesgo en un control de primera clase. Las revisiones de acceso proporcionan una recertificación periódica y automatizada del acceso de usuarios, grupos, aplicaciones y roles con privilegios —algo crítico para las cuentas de invitado y los grupos de alto riesgo— y pueden aplicar los resultados automáticamente cuando los revisores no responden.
- Solo contraseña
- Tipo de factor: Conocimiento
- Resistente al phishing: No
- Soporte sin conexión: Sí (credenciales de dominio en caché)
- Usos comunes: Aplicaciones heredadas/no críticas
- Notas de licencia: Incluido; no se recomienda su uso en solitario
- MFA por SMS/voz OTP
- Tipo de factor: Posesión (teléfono)
- Resistente al phishing: No
- Soporte sin conexión: Limitado (cobertura telefónica)
- Usos comunes: MFA base, amplio alcance
- Notas de licencia: Requiere Entra ID P1 para la aplicación con CA
- App Authenticator (push/código)
- Tipo de factor: Posesión
- Resistente al phishing: Parcialmente (la coincidencia de número mitiga el riesgo)
- Soporte sin conexión: Limitado
- Usos comunes: MFA de uso general
- Notas de licencia: P1 para CA; se recomiendan características como la coincidencia de número
- Windows Hello for Business
- Tipo de factor: Biométrico/PIN + clave vinculada al dispositivo
- Resistente al phishing: Sí
- Soporte sin conexión: Sí (unido a dominio/en caché)
- Usos comunes: Estaciones de trabajo, unión híbrida
- Notas de licencia: Incluido con Windows/Entra; las políticas de CA requieren P1
- Llave de seguridad FIDO2
- Tipo de factor: Clave vinculada a hardware
- Resistente al phishing: Sí
- Soporte sin conexión: Sí
- Usos comunes: Kioscos compartidos, administradores, alta garantía
- Notas de licencia: Soporte de Entra ID incluido; CA requiere P1
- Autenticación basada en certificados (CBA)
- Tipo de factor: Certificado
- Resistente al phishing: Sí
- Soporte sin conexión: Sí
- Usos comunes: Entornos muy regulados, tarjetas inteligentes
- Notas de licencia: CBA en Entra; política con P1/P2
Autorización con Azure RBAC y Privileged Identity Management (PIM)
El control de acceso basado en roles de Azure (Azure RBAC) gobierna quién puede realizar qué acciones sobre qué recursos en el plano de administración. Las asignaciones se realizan en un ámbito —grupo de administración, suscripción, grupo de recursos o recurso— y se heredan hacia abajo. Los roles integrados como Owner, Contributor, Reader y roles más granulares como Virtual Machine Contributor, Key Vault Administrator o Storage Blob Data Reader proporcionan opciones de mínimo privilegio. Los roles personalizados refinan aún más los permisos utilizando acciones específicas de Azure Resource Manager cuando los roles integrados son demasiado generales. Un diseño de autorización eficaz segmenta las cargas de trabajo en grupos de recursos alineados con los límites de la aplicación, asigna el rol Reader por defecto y eleva los derechos de contribución solo donde es necesario. La asignación de roles basada en grupos simplifica la gestión del ciclo de vida, y los registros de actividad combinados con las alertas de Azure Monitor proporcionan supervisión sobre los cambios en las asignaciones de roles. Para escenarios del plano de datos (por ejemplo, datos de blobs de Storage o secretos de Key Vault), utilice los roles de acceso a datos correspondientes en lugar de los roles de administración generales. Privileged Identity Management (PIM) añade elevación de privilegios just-in-time y con límite de tiempo tanto para los roles de Azure RBAC como para los roles de directorio de Microsoft Entra. Los usuarios son Elegibles para un rol y deben activarlo —con MFA, aprobaciones, números de ticket y justificación— antes de realizar tareas con privilegios. PIM impone un inicio/fin de la asignación, limita el acceso permanente y registra el historial de activación. Las revisiones de acceso dentro de PIM aseguran que la elegibilidad y las asignaciones permanentes no se desvíen con el tiempo, y las alertas señalan configuraciones de riesgo como un Global Administrator permanente o un Owner en las suscripciones.
- Función principal
- Azure RBAC: Autorizar acciones sobre recursos de Azure
- PIM para Azure RBAC: Elevación just-in-time para roles de recursos
- PIM para roles de Entra: Elevación just-in-time para roles de tenant/directorio
- Ámbito
- Azure RBAC: Grupo de administración → recurso
- PIM para Azure RBAC: Igual que el ámbito de destino de RBAC
- PIM para roles de Entra: A nivel de tenant (roles de directorio)
- Modelo de acceso
- Azure RBAC: Asignación permanente
- PIM para Azure RBAC: Elegible → activado con controles
- PIM para roles de Entra: Elegible → activado con controles
- Controles típicos
- Azure RBAC: Definición de rol + ámbito
- PIM para Azure RBAC: MFA, aprobación, límite de tiempo, motivo, ticket
- PIM para roles de Entra: MFA, aprobación, límite de tiempo, motivo, revisiones de acceso
- Licenciamiento
- Azure RBAC: Incluido
- PIM para Azure RBAC: Entra ID P2
- PIM para roles de Entra: Entra ID P2
Secretos, claves y certificados con Azure Key Vault
Azure Key Vault centraliza el almacenamiento de secretos de aplicaciones, certificados y claves criptográficas para eliminar las credenciales del código y las plantillas. Los secretos, como las cadenas de conexión y las claves de API, se recuperan a través de TLS utilizando los SDK de Azure o REST, mientras que los certificados admiten la importación, generación y renovación automática a través de autoridades de certificación integradas. Las claves habilitan el cifrado en reposo y las operaciones criptográficas, incluido el cifrado de sobre (envelope encryption) para los datos de la aplicación y las claves administradas por el cliente (customer-managed keys) para servicios como Azure Storage, SQL Database y Disk Encryption Sets. El acceso a Key Vault se aplica en dos planos. El plano de administración utiliza Azure RBAC para controlar quién puede configurar la bóveda. El plano de datos puede usar el moderno Azure RBAC para Key Vault o las políticas de acceso heredadas; las nuevas implementaciones deberían preferir Azure RBAC por consistencia y auditoría. La eliminación temporal (soft delete) y la protección contra purga están habilitadas por defecto para prevenir la pérdida accidental o maliciosa, y los puntos de conexión privados con reglas de firewall restringen el acceso a la red. Las identidades administradas para recursos de Azure eliminan las credenciales incrustadas al otorgar a las cargas de trabajo acceso a los secretos basado en la identidad. Para una mayor garantía, Azure Key Vault Managed HSM proporciona HSM validados FIPS 140-2 Nivel 3 de inquilino único para operaciones con claves, con capacidad dedicada y una estricta separación de roles. La higiene operativa incluye el versionado de secretos, políticas de rotación, rotación automática de certificados y la exportación de registros de diagnóstico a un SIEM. Asigne roles del plano de datos con permisos mínimos, como Key Vault Secrets User o Key Vault Crypto Officer, para minimizar el radio de impacto (blast radius).
- Uso principal
- Key Vault (multi-inquilino): Secretos, certificados, claves para la mayoría de las apps
- Managed HSM: Solo operaciones con claves de alta seguridad
- Aislamiento
- Key Vault (multi-inquilino): Servicio multi-inquilino
- Managed HSM: Inquilino único, HSM dedicados
- Nivel FIPS
- Key Vault (multi-inquilino): 140-2 Nivel 2 (límite del servicio)
- Managed HSM: 140-2 Nivel 3
- Modelo del plano de datos
- Key Vault (multi-inquilino): Azure RBAC o políticas de acceso
- Managed HSM: Modelo de roles similar a RBAC específico para HSM
- Integraciones comunes
- Key Vault (multi-inquilino): App Service, AKS, Storage CMK, SQL TDE, Disk Encryption Sets
- Managed HSM: Pagos, criptografía regulada, firma con controles estrictos
Postura de seguridad, Defender for Cloud, Secure Score, WAF y protecciones DDoS
Microsoft Defender for Cloud ofrece gestión de la postura de seguridad en la nube (CSPM) y protección de cargas de trabajo en Azure, entornos multicloud e híbridos. Evalúa continuamente los recursos frente a estándares de seguridad, genera un Secure Score con recomendaciones priorizadas y utiliza Azure Policy para la gobernanza a escala. Habilitar los planes de Defender añade detección de amenazas y protecciones para servidores, contenedores, bases de datos, almacenamiento, Key Vault y servicios PaaS, incluyendo EDR basado en agente en servidores y detección de amenazas en Kubernetes. El panel de Cumplimiento Normativo (Regulatory Compliance) mapea los controles con marcos como ISO 27001, NIST y CIS, acelerando las auditorías. En el perímetro de la red y de las aplicaciones, Azure proporciona mitigación DDoS nativa y un firewall de aplicaciones web (WAF). DDoS Protection se habilita por red virtual, perfila automáticamente el tráfico normal y mitiga ataques volumétricos y de protocolo contra IPs públicas. El SKU IP Protection es rentable para entornos más pequeños con pocos puntos de conexión públicos, mientras que Network Protection (Standard) cubre todas las IPs públicas en una VNet protegida e incluye protección de costos y soporte de Respuesta Rápida (Rapid Response). El WAF opera en la Capa 7 en Azure Application Gateway (regional) o Azure Front Door (global), con conjuntos de reglas administradas, puntuación de anomalías, protección contra bots y reglas personalizadas. Ejecute el WAF en modo de prevención para bloquear activamente, y combínelo con orígenes privados y acceso de Confianza Cero (Zero Trust) para una defensa en profundidad. Combine estos servicios para una defensa por capas: DDoS para absorber inundaciones de tráfico, WAF para detener los ataques del Top 10 de OWASP y patrones de abuso, NSGs y Azure Firewall para restringir los flujos este-oeste y norte-sur, y Defender for Cloud para cerrar brechas de configuración y detectar amenazas. Envíe los diagnósticos de WAF, DDoS y los registros de recursos a Log Analytics o Microsoft Sentinel para su correlación y respuesta.
- DDoS Basic (plataforma)
- Alcance: Plataforma global
- Función principal: Mitigación de línea base multi-inquilino
- Ideal para: Todos los servicios públicos
- Inclusiones clave: Línea base siempre activa, sin configuración
- DDoS IP Protection
- Alcance: Por IP pública
- Función principal: Mitigación DDoS para puntos de conexión seleccionados
- Ideal para: Entornos pequeños, desarrollo/pruebas, apps de una sola IP
- Inclusiones clave: Ajuste adaptativo, análisis de ataques
- DDoS Network Protection
- Alcance: Por VNet (todas las IPs públicas)
- Función principal: DDoS completo con soporte
- Ideal para: VNets de producción con muchos puntos de conexión
- Inclusiones clave: Protección de costos, Respuesta Rápida, informes de mitigación
- WAF en Application Gateway v2
- Alcance: Regional L7
- Función principal: Mitigación de amenazas en la capa de aplicación en el gateway
- Ideal para: Apps regionales, backends privados
- Inclusiones clave: OWASP CRS, reglas personalizadas, mitigación de bots
- WAF en Azure Front Door
- Alcance: CDN/acelerador global L7
- Función principal: Protección y aceleración en el perímetro global
- Ideal para: Apps/APIs globales expuestas a Internet
- Inclusiones clave: Políticas de WAF, geofiltrado, límites de velocidad
Caso práctico: El despliegue híbrido y seguro de Contoso Retail con acceso basado en riesgo y defensas por capas
Escenario: Contoso Retail opera 120 tiendas con un bosque de AD local (on-premises) y está lanzando una nueva plataforma de e-commerce basada en Azure. Los empleados accederán a los portales de administración internos desde dispositivos corporativos, mientras que los proveedores y las agencias de marketing requieren acceso de invitado. La empresa debe reducir las llamadas al servicio de asistencia (helpdesk) relacionadas con contraseñas, implementar un inicio de sesión resistente al phishing para los administradores, proteger los secretos de las aplicaciones y soportar picos de tráfico estacionales y campañas de ataque, todo ello mientras se mantiene la evidencia de auditoría para los controles de PCI DSS.
Desafío: Diseñar una arquitectura de seguridad centrada en la identidad (identity-first) que preserve las identidades existentes, aplique un acceso adaptativo, elimine los secretos del código, minimice los privilegios permanentes (standing privilege) e implemente protecciones en el perímetro de la red para un front-end web accesible globalmente.
Enfoque recomendado:
- Desplegar Microsoft Entra Connect con sincronización de hashes de contraseña y Seamless SSO. Configurar un servidor de ensayo (staging server) para la reversión (rollback) y sincronizar unidades organizativas (OU) seleccionadas para limitar el alcance.
- Crear grupos de seguridad dinámicos para Finanzas, Operaciones de Tienda y Administradores basados en atributos locales (on-prem); utilizar asignaciones de aplicaciones y licencias basadas en grupos.
- Habilitar el Acceso Condicional: requerir MFA para todos los usuarios; bloquear la autenticación heredada (legacy); requerir dispositivos conformes (compliant) o unidos a un entorno híbrido (hybrid-joined) para los portales de administración; forzar un desafío de MFA basado en el riesgo de inicio de sesión y bloquear el acceso desde países donde Contoso no tiene presencia.
- Implementar el inicio de sesión sin contraseña (passwordless) para usuarios con privilegios utilizando llaves de seguridad FIDO2 y Windows Hello for Business; exigir la coincidencia de números (number-matching) para las notificaciones push de Authenticator hasta que la transición a passwordless sea completa.
- Habilitar SSPR (Self-Service Password Reset) con reescritura de contraseñas (password writeback) y requerir dos métodos seguros para el restablecimiento; unificar el registro con el de MFA para reducir la fricción del usuario.
- Activar las directivas de riesgo de usuario y de riesgo de inicio de sesión de Microsoft Entra ID Protection para requerir automáticamente cambios de contraseña ante un riesgo de usuario alto y solicitar un desafío ante inicios de sesión con riesgo medio o superior.
- Establecer revisiones de acceso (Access Reviews) para usuarios invitados en grupos de cara a los socios y para todos los roles elegibles para PIM, con aplicación automática de la decisión de eliminación en caso de no respuesta.
- Implementar Azure RBAC con el principio de privilegio mínimo a nivel de grupo de recursos por aplicación; asignar a través de grupos. Usar alertas del registro de actividad para los cambios en la asignación de roles.
- Incorporar las suscripciones a PIM; hacer que las asignaciones de Owner y Contributor sean elegibles (Eligible) con aprobación, MFA y ventanas de activación de 4 horas; requerir números de ticket y justificación.
- Aprovisionar Azure Key Vault con puntos de conexión privados (private endpoints) y Azure RBAC para el acceso al plano de datos. Almacenar secretos de aplicación y certificados; habilitar directivas de rotación; conceder a la identidad administrada asignada por el sistema de la aplicación web acceso de lectura a los secretos requeridos.
- Proteger el sitio de e-commerce con Azure Front Door Standard con un WAF en modo de prevención y una directiva de WAF que utilice el conjunto de reglas administradas más reciente y el filtrado geográfico (geo-filtering); restringir el acceso al origen mediante puntos de conexión privados o direcciones IP públicas bloqueadas.
- Habilitar DDoS Network Protection en la VNet de producción que aloja las IP públicas para las API y las puertas de enlace (gateways); configurar diagnósticos y alertas.
- Activar los planes de Microsoft Defender for Cloud para Servidores, Contenedores, App Service, SQL y Key Vault. Utilizar las acciones de mejora de Secure Score para remediar la falta de MFA en las suscripciones, el acceso a almacenamiento público y el uso de TLS débil en App Gateway.
- Transmitir (stream) las alertas de inicio de sesión y auditoría de Entra, WAF, DDoS y Defender a un área de trabajo de Log Analytics y a Microsoft Sentinel para la detección y respuesta. Crear playbooks para deshabilitar tokens y forzar el restablecimiento de la contraseña en caso de compromiso confirmado de la cuenta.
Justificación de Azure: Este diseño preserva la autoridad de identidad local (on-premises) al tiempo que habilita un inicio de sesión en la nube resiliente con la sincronización de hashes de contraseña. El Acceso Condicional y Identity Protection convierten la MFA estática en una aplicación adaptativa e impulsada por el riesgo, mientras que el inicio de sesión sin contraseña (passwordless) elimina el phishing de contraseñas de la ruta de acceso con privilegios. RBAC con asignaciones de grupo y PIM elimina los derechos de administrador permanentes y proporciona una auditabilidad completa. Key Vault y las identidades administradas eliminan los secretos del código y de los pipelines. Azure Front Door WAF y DDoS Protection establecen una defensa perimetral por capas para una presencia global, y Defender for Cloud con Secure Score impulsa el fortalecimiento continuo (hardening) y la detección de amenazas en los servicios de computación y de datos.
← Almacenamiento y bases de datos · Todos los dominios · Gestión de costos y economía de servicios →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →